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SCHEMAS DE SIGNATURE A BASE DE 
LOG AR I THME DISCRET AVEC RECONSTITUTION 
PARTIELLE OU TOTALE DU MESSAGE 



L' invention consiste en deux nouveaux schemas de 
signature electronique bases sur le probleme du 
logarithme discret , Te premier permettant TaT 



reconst itut ion totale du message, le second 
5 permettant la reconst itut ion partielle du 
message, ainsi que deux techniques permettant de 
reduire la taille des signatures el ect roniques . 

Une signature electronique d'un message est un 
10 nombre dependant a la fois d'une cle secrete 
connue seulement de la personne signant le 
message, ainsi que du contenu du message a. 
signer. Une signature electronique doit etre 
verifiable: il doit etre possible pour une 
15 tierce personne de verifier la validite de la 
signature, sans que la connaissance de la cle 
secrete de la personne signant le message ne 
soit requise. 

20 II existe 2 types de schema de signature 
electronique : 

- Schemas de signature electronique necessitant 
le message original pour la verification de la 
25 signature . 



Schemas de signature 
reconst itut ion du message. 



electronique avec 
Le message original 
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est obtenu d' apres la signature elle-rneme. Le 
message original n' etant pas necessaire pour 
verifier la signature, la taille totale de la 
signature est plus courte. 

II exists de nombreux procedes de signature 
elec tronique . Les plus conaus sont: 



Schema de signature RSA : c'est le schema de 

10 signature e-1 e-c t -ron-i que 1 e plus largement- 

utilise. Sa securite est basee sur la difficulte 
de la factorisation de grands nombres. 



Schema de signature Rabin. Sa securite est 
15 aussi basee sur la difficulte de la 
factorisation de grands, nombres. 

Schema de signature de type** El-Gamal. Sa 
securite est basee sur la difficulte du probleme 
20 du logarithme discret. Le probleme du logarithme 
discret consiste a determiner, s' il existe, un 
entier x t el que y=g x avec y et g deux elements 
d'un ensemble E possedant une structure de 
groupe . 

25 

- Schema de signature Schnorr. 11 s'*agit d'une 
variante du schema de signature de - type El- 
Gamal . 



3 0 II existe une autre variante du schema de 

signature de type El-Gamal permettant la 
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reconstitut ion totale du message, appelee schema 
de signature Nyberg et Rueppel . Ce schema est 
decrit dans 1' article « A new signature scheme 
based on the DSA , giving message recovery » paru 
5 dans « Proceedings of the first ACM conference 
on communications and computer security, 1993, 
58-61 ». Une variante de schema a base de courbe 
elliptique est decrite dans le document « IEEE 
P1363 draft. Standard specifications for public 

10 key cryptography. August 1998 ». Cette variante 
utilise une fonction de redondance R, une courbe 
elliptique formant une structure de groupe dont 
1' element zero est note O et un point G de la 
courbe, lequel point G est generateur d'un sous- 

15 groupe d'ordre un nombre premier r. La cle 
privee est un entier positif s inferieur a r et 
la cle publique est le point W=s.G, la notation 
s.G designant la somme, au sens de 1' addition de 
la courbe elliptique, de s points pris egaux a 

20 G. Le procede de generation de la signature d'un 
message m comporte les 5 etapes suivantes : 

!) Qenerer un nombre aleatoire u compris entre 0 
et r- 1 et calculer V=u . G . 
25 2) Calculer rentier f = R (m) . 

3) Associer au point V un entier i et calculer 
c=i+f modulo r. Retourner a 1'etape 1) si c = 0 

4) Calculer d=u-s*c modulo r. 

5) La signature est la paire d'entiers (c,d). 
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Le procede de verification de la signature 
comporte les 4 etapes suivantes: 

1) Si c n'appartient pas a l'intervalle [l,r-l] 
— ou — si d — n ' appart . i en t — pas a Pintervalle ro.r-ll r 



la signature n'est pas valide. 

2) Calculer le point P=d.G+c.W. Si P = 0, la 
signature n'est pas valide. 

3) Associer au point P rentier i et calculer 
-10 — 1 '-enfeie-r- f-=e - i -modulo - r-. — 

4) Retrouver le message m a partir de f et 
verifier que f=R(m) . Si oui, la signature du 
message m est val,ide.. Sinony la signat-ure n'est 
paswalide . 

15 

Le premie%, ; proeed,e>f de^i 1 ^in^i^bro^ consist e en 
une autre > varrante d *'~un s^hema^ de* s ignature de 
type El-Gamal . Cette variante permet la 
reconst i tut ion totale du message. La * variante 

20 est decrite dans le cadre de l'utilisation de 
courbes elliptiques. Il est cependant possible 
d'utiliser cette variante dans tout ensemble 
possedant une structure de groupe pour lequel le 
probleme du logarithme discret est difficile, 

25 par exemple le groupe mul t ipl icat i f des entiers 
modulo un nombre premier ou le sous-groupe 
mult iplicatif : d ' ordre *>un^ grand nombre * premier r 
des entiers modmUo un^ nombre premier p avec r 
divisant p-1- Cette variante utilise une 

30" ~ f one t ion de redondance - R, une courbe elliptique 
formant une structure de groupe dont 1' element 
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zero est note O et un point G de la courbe, 
lequel point G est generateur d'un sous-groupe 
d'ordre un nombre premier r. La cle privee est 
un entier positif s inferieur a r et la cle 
5 publique est le point W=s.G. Cette variante 
utilise une constante entiere k non nulle. Le 
procede de generation de la signature comporte 
les 4 etapes suivantes : 

10 1) Generer un nombre aleatoire u compris entre 1 
et r-1 et calculer V=u . G . 

2) Associer au point V un entier i et calculer 
c=i+f modulo r. Si 0=0, retourner a l'etape 1). 

3) Calculer rentier d = u" 1 * (k+s*c) modulo r. Si 
15 d=0, retourner a l'etape 1) . 

4) La signature est la paire d'entiers (c,d). 

Le procede correspondant de verification de la 
signature comporte les 6 etapes suivantes: 

20 

1) Si c n'appartient pas a l'intervalle [l,r-l] 
ou si d n'appartient pas a l'intervalle [l,r-l], 
la signature n'est pas valide. 

2) Calculer les entiers h= d" 1 modulo r, hi=k*h 
25 modulo r et h 2 =c*h modulo r. 

3) Calculer le point P= hiGn-. h 2 W . Si P = 0, la 
signature n'est pas valide. 

4) Associer au point P un entier i. 

5) Calculer rentier f = c-i modulo r. 

30 6) Retrouver le message m a partir de f et 
verifier que f=R(m). Si oui, la signature du 
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message m est valide. Sinon, la signature n'est 
pas val ide . 



Le procede precedemment decrit permet done 

5 d'obtenir un schema de signature electronique 

dont la securite est basee sur la difficulte du 
probleme du logarithme discret et permettant la 
recons t i tut ion totale du message. 



-l o Li- i-nven-t-i-on eomp-rend eg a-l-emen-t u-n- 

second procede de signature 

electronique permettant la 

rec>onst i tut ion ■ pa»rit4ekle du me«Stsage . Le 
schema d e & s ig n;a t,u r,e ^ d e e~r it precede mm e n t 
15 pernvetrtt la ^ reconstd tjut ion totale du 

me*s?s^tge.. 4 ; Cependant/, la"* tail le > totale du 
me'S'S a*ge- a^- signer- est 1 imi tee ~ par la 
taille i des * arguments de la fonction de 
redondam.ee R. Le second procede de 
20 l 7 invention permet de signer un message 

d'une taille quelconque. Le message ma 
signer est divise en 2 parties: la 
premiere partie m x de taille constante 
est reconstitute a partir de la 
25 signature, la deuxieme partie m 2 est 

transmise avec la signature du message. 
La taille totale -de la s igji>a*t~ure et du 
me«s'S r a»g'e * a tra^smettre est- dome diminuee 
de la taille de la partie m 1 . Le schema 
3 0 de signature est decrit dans le cadre 

de 1 ' ut i 1 i sat ion de courbes 




elliptiques. II est cependant possible 
d'utiliser ce schema dans tout ensemble 
possedant une structure de groupe pour 
lequel le probleme du logarithme 
discret est difficile/ par exemple le 



groupe mul t ip 1 i cat i f des entiers modulo 
un nombre premier ou le sous-groupe 
mul t ipl icat i f d'ordre un grand nombre 
premier r des entiers modulo un nombre 

10 premier p avec r divisant p-1- Le 

schema de signature utilise une 
fonction de redondance R, une courbe 
elliptique formant une structure de 
groupe dont 1' element zero est note O 

15 et un point G de la courbe, lequel 

point G est generateur d'un sous-groupe 
d'ordre un nombre premier r. La cle 
privee est un entier positif s 
inferieur a r et la cle publique est le 

20 point W=s.G. Le precede de generation 

de la signature d'un message m 
constitue des messages m-L et m 2 comporte 
les 6 etapes suivantes : 

25 1) Generer un entier aleatoire u compris entre 1 
et r-1 et calculer V=u.G 

2) Calculer f 1 =R(m 1 ) 

3) Associer au point V un entier i et calculer 
c=i+ f x modulo r. Si c = 0, retourner a l'etape 1. 

30 4) Calculer f 2 = H(m 2 ) # ou H est une fonction de 
hachage . 



5) Calculer l'entier d=u _1 * ( f 2 +s*c) modulo r. Si 
d=0, retourner a l'etape 1. 

6) La signature est le couple d'entiers (c,d) 

Le procede de verification de la signature prend 



en entree une paire d'entiers (c,d) et le 
message partiel m 2 et comprend les 7 etapes 
sui vantes : 

10 1-).. - S.i _ c . _ nAap.p-ax-t-i.e nt_ pa s a _ 1-'- i at ex-v-a LLe- -[ 1. ,-r- 1 ]. - 

ou si d n'appartient pas a l'intervalle [l,r-l], 
la signature n' est pas valide. 

2) Calculer f 2 =H-(jn 2 4 , oft H - est une. - fonction de 
haohage^ 

15 3) C Cfeg ul e ^ lt^ |eBt a ; |h = d "i" mod\Ho f r,~ h ± = f 2 *h 
mod u l:6^r ire fei^h 2 t^G^h3^mo;d'U*l^Q, £r 

4) Cal*duiLeg^ le ^potofe* P= h x ;G-i!U h 2 «* Si-., P^O, la 
sig n a ture ^ n ' e 3*2* p a*s, • v al id e 

5) Associer au point -P 1' entiers i . 

20 6) Calculer rentier fj^c-i modulo r. 

7) Obtenir le message m x a partir de f x et 
verifier que f 1 = R(m 1 ) . Si oui, la signature du 
message m est valide. Sinon, la signature n'est 
pas valide. 

25 

Le procede^* pre cede mme^nt deer it permed done 
d' obtenir un schema de signature * eleetronique 
dorr^ • la^ s&^xxi^x t e ^esfe basete^-sur la *dif f ifeuite du 
logarithme discret et permettant la 

3 0 r e c ons tituti on — par tie lie du message. — L '-inter et 

d'un tel schema est de diminuer la taille totale 
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de la signature et du message a transmettre sans 
toutefois imposer de contrainte de taille a ce 
message . 

5 L' invention consiste egalement en 2 techniques 
generales permettant de minimiser la taille 
totale de la signature et du message a 
transmettre. La premiere technique consiste a 
inclure une partie du message a l'interieur de 

10 la signature en choisissant convenabl ement les 
donnees aleatoires utilisees lors de la 
generation de la signature. La deuxi erne 
technique consiste a supprimer une partie des 
octets representant la signature, la 

15 reconst i tut ion complete de la signature 
s'effectuant durant la phase de verification. 

Le troisieme procede de 1' invention consiste en 
une amelioration du schema de signature de 

20 Nyberg-Rueppel rappele precedemment, et consiste 
a inclure une partie du message de taille t 
octets dans l'entier d defini precedemment, t 
etant un entier petit. Dans ce procede, les t 
octets de poids faible de l'entier d contiennent 

25 t octets du message. Le troisieme procedg de 
1' invention perrnet done d'augmenter de t octets 
la taille du message a signer par rapport au 
schema de signature de Nyberg-Rueppel decrit 
precedemment. Le troisieme procede utilise une 

30 fonction de redondance R, une courbe elliptique 
formant une structure de groupe dont 1' element 
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zero est note O et un point G de la courbe, 
lequel point G est generateur d'un sous-groupe 
d'ordre un nombre premier r. La cle privee est 
un entier positif s inferieur a r et la cle 
5 publigue est le point W=s.G. Le procede de 
generation de la signature d'un message m 
comporte les 5 etapes suivantes: 

1) Enlever les t octets de poids faible du 
10_ _ message m _et_ „memori_ser __ le resj4l_tat„ _dans m'__._ 

Calculer f=R(m'). 

2) Generer un nombre aleatoire u compris entre 1 
et r-1 et cadculer V=u.G.^ 

3) Associer au point V un entier/ i et calculer 
15 c=i+f modulo r. Re t ourner a 1 ' et ape ~ 1 ) si c=0. 

4) Calculer 1' entier d=u-s*c modulo r. Si d 
n^est pas egal am modulo 2 retourner a l'etape 
2) . 

5) La signature est le couple d ' ent iers . ( c , d) . 

20 

Le procede de verification de la signature 
comporte les 5 etapes suivantes: 



1) Si c n'appartient pas a 1'intervalle [l,r-l] 
25 ou si d n'appartient pas a l'intervalle [Q,t-1], 

la signature n'est-pasc valide. 

2) Calculer le point P=d;G+c.W. Si , P=0, la 
signature n'est pas valide. 

3) Associer au point P 1'entier i. 

_. _ 30 4) Calculer 1'entier f.= c-i modulo r 
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5) Obtenir le message m' a partir de f et 

verifier que f =R (m' ) - Si ce n'est pas le cas, la 

signature n'est pas valide. Si c'est le cas, la 

signature est valide et le message m est la 

5 concatenation au message m' des t octets de 
poids faible de rentier d. 



II est possible d'effectuer un pret rai t ement des 
donnees permettant d'accelerer la generation des 

10 signatures selon le schema de signature decrit 
precedemment. Le procede de pre trait ement prend 
en entree la cle secrete s et consiste a mettre 
en memo i re dans une table un grand nombre de 
valeurs (i, x u ) avec x u = u-s*i modulo r et i et ant 

15 l'entier associe au point V=u.G, de telle sorte 
que ces valeurs puissent etre accedees par le 
reste de x u modulo 2 8t . Le procede de generation 
de signature avec pre trait ement des donnees 
utilise une fonction de redondance R, une courbe 

20 elliptique formant une structure de groupe dont 
1' element zero est note O et un point G de la 
courbe, lequel point G est generateur d'un sous- 
groupe d'ordre un nombre premier r. La cle 
privee est un entier positif s inferieur a r et 

25 la cle publique est le point W=s.G. 

Le procede de generation de signature avec 
pretraitement des donnees comporte les 8 etapes 
suivantes : 
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1) Enlever les t octets de poids faible du 
message m et memoriser le resultat dans le 
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message m ' . Calculer f=R(m') . Les t octets de 
poids faible du message m sont memorises dans 
1 ' e n^ i er 5 . 

2) Calculer rentier y=s*f modulo r efcl'entier 
— 5 X*=y modulo 2 8t . 

3) Si y<r/2, executer d'abord l'etape 4 et 
ensuite l'etape 5, sinon executer d'abord 
l'etape 5 et ensuite l'etape 4. 

4) Acceder aux elements de la table dont le 
TO r es te" modulo — 2 8t ~ e s t X;+~8 mo'dulcr 2" 8t ~ ~ e t: 

selectionner un element tel que x u est superieur 
ou egal a y. Si un tel element existe, il est 
supprime de * la-* table et le « prpced'6 passe a 
1 ' etape 6 ) 

15 5) Ac Geder^:; aux-; elements ^ der la % tab^e^ dont le 
reste T modulo 2 8t " e s;tr\ X+«8 + r > modulo 7 2 8t et 
select ionner H un element tel que x u est inferieur 
a y. Si un tel element existe, il est supprime 
de la table et le procede passe a l'etape 6) 

20 6) Calculer l'entier d= x u -y modulo r. 

7) Obtenir l'entier i associe a x u et calculer 
c=i+f modulo r. 

8) La signature est le couple d'entiers (c,d) . 

25 Le quatrieme. procede de 1' invention con si ate en 
une amelioration du schema de signature a base 
de logarithme discreis* 1 avee r e'eo n»s feitut io n 
partielle du message d6*c*'r it pfe T &Sdfeiriment . Le 
quatrieme procede de 1' invention consiste a 

30 inclure une partie du message de taille t octets 
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dans 1' entier d defini precedemment, t etant un 
entier petit. Dans ce procede, les t octets de 
poids faible de l'entier d contiennent t octets 
du message. Le quatrieme procede de 1' invention 
5 permet done de diminuer de t octets la taille 
totale de la signature et du message a 
transmettre . Le schema de signature utilise une 
fonction de redondance R, une courbe elliptique 
formant une structure de groupe dont 1 ' element 

10 zero est note O et un point G de la courbe, 
lequel point G est generateur d'un sous-groupe 
d'ordre un nombre premier r. La cle privee est 
un entier positif s inferieur a r et la cl6 
publique est le point W=s.G. Le procede de 

15 generation de la signature d'un message m 
constitue des messages m x et m 2 comporte les 6 
etapes suivantes : 

1) Generer un entier aleatoire u compris entre 1 
20 et r-1 et calculer V=u.G 

2) Calculer f 1 =R(m 1 ) 

3) Associer au point V un entier i et calculer 
c = i+ f-L modulo r. Si c = 0 7 retourner a l'etape 1. 

4) Calculer f 2 =H (m 2 ) , ou H est une fonction de 
25 hachage . 

5) Calculer rentier d = u' x * ( f 2 + s*c) modulo r. Si 

8 t 

d=0 ou si d n'est pas egal a m 2 modulo 2 
retourner a l'etape 1. 

6) La signature est le couple d'entiers (c,d) et 
30 le message a transmettre est m' 2 consistant en m 2 

prive de ses t octets de poids faible. 
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Le procede de verification de la signature pr.end 
en, ; entree une paire d rentiers (c,d) et le 
message partiel m' 2 et comprend les 8 etapes 
5 suivantes : 

1) Si c n'appartient pas a 1 ' intervalle [l,r-l] 
ou si d n'appartient pas a 1' intervalle [l,r-l], 
la signature n'est pas valide. 

„2~) Completer- -m^- 2 — en - m 2 — en- lui — a j out-a-n fe — 1-es-- -t— 

octets de poids faible de d. 

3) Calculer f 2 = H(m 2 ), ou H est une fonction de 
hachage ... 

4) Calculer les * ent ier-s **h= d" 1 modulo r, h 1= f 2 *h 
mdduLo r et? h 2 ;=c,*'h mpduio jr. 

5) Caikculer,- le^ poi^nt : P^^h^^,. h 2 W : .* Si P = 0 , la 
s ignature n '.-e s fcr pas^val i de^- 

6) Associer au point. P rentier i. 

7) Calculer l'entier f L -c-i modulo r. 

8) Obtenir le message va x a partir de f x et 
verifier que f 1 = R(m 1 ). Si oui, la signature du 
message m est valide. Sinon, la signature n'est 
pas val ide . 

25 Le cinquieme procede de 1' invention consiste a 
supprimer t octets de la chaine d'octets 
representant l'entier dlorsque la signature est 
le couple d Rentiers (c,d) . 

Ce procede s' applique au schema de signature de 

30 Nyberg et Rueppel ainsi qu' au schema de 

signature avec reconst i tut ion partielle du 



10 _ 



15 



20 
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message precedemment decrit. Le procede modifie 
de generation de signature comporte les 2 etapes 
suivantes . 

5 1) Generer la signature du message m en 
utilisant le schema de signature de Nyberg et 
Rueppel ou le schema de signature avec 
reconst i tut ion partielle du message precedemment 
decrit, pour obtenir le couple d'entiers (c,d). 
10 2) Calculer d', quotient entier de la division 
de rentier d par 2 8t . La signature est le couple 
d' entiers (c, d' ) . 

Le procede modifie de verification de signature 
15 prend en entree un couple (c,d') et un message 
m 2 et comporte les 2 etapes suivantes dans le 
cas de 1 ' ut i 1 i sat ion du schema de signature avec 
recons t i tut ion partielle du message precedemment 
decrit : 

20 

1) Pour i allant de 0 a 2 8t -l, calculer l'entier 
d = d'*2 8t + i et executer le procede de verification 
de signature avec reconst i tut ion partielle du 
message precedemment decrit, la signature a 

25 verifier etant (c,d). Si le procede de 
verification de signature reconnait la signature 
(c,d) comme valide, la signature est valide, et 
le procede est termine. 

2) Si l'etape 1) n' a pas abouti, la signature 
30 n'est pas valide. 



16 



Dans le cas de l'utilisation du schema de 
signature de Nyberg-Rueppel, le procede de 
verification de signature pr,end- en entree un 
couple (c,d') et comporte les 5 etapes suivantes 

5 : 



1) Si c n'appartient pas a l'intervalle [l,r-l], 
la signature n' est pas valide . 

2) Calculer le point P = d ' *2 8t . G + c . W 

-1-0 3-) Pour- - j — a-l-l-ant- -de-— 0- -a- — -2 - 1 e-x-e c-u-t e r - -1-e-s — 

etapes suivantes: 

3) a) Si P = 0, executer l'etape 3)d) 

3 ) b) v AsrS.i6)^ieF^auv . point PI' eatie^ i etr* calculer 
1 lent i f = c - i modulo r r 
15 3 )Vc h Re^rouxe^ 1 e t me^s;a§ g:^m ^ a pa^Jtirr^de f et 
vei^itfate.^c quje;«| f ^R^nr)**. Sft^oui^ ex\#^trt;eji^. 1 ' etape 
5) . 

3 ) d )**. R empl a c-er . ; P : p a r P + G . 

4) La signature n^est * pas valide le procede 
20 est t ermine . 

5) Si rentier d = d'*2 8t + j n'appartient pas a 
l'intervalle [0,r-l] , la signature n'est pas 
valide, sinon la signature est valide et le 
procede est termine . 

25 

Le sixieme procede de 1 ' invention consiste en 
une~w* modif ication du schema de signature ,; - de 
Nyberg + et Rue^ppe-1 permefetant d^aiagme^feer de t 
octets la taille des messages a signer, t etant 
- 30 — -une variable entiere. Le sixieme - procede- utilise - 
une fonction de redondance R, une courbe 
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elliptique formant une structure de groupe dont 
1 'element zero est note 0 et un point G de la 
courbe, lequel point G est generateur d'un sous- 
groupe d'ordre un nombre premier r. La cle 
5 privee est un entier positif s inferieur a r et 
la cle publique est le point W=s.G. Le procede 
de generation de la signature d'un message m 
comporte les 5 etapes suivantes: 

10 1) Generer un nombre aleatoire u et calculer 
V=u . G . 

2) Obtenir le message m 7 en enlevant au message 
m les t octets de poids faible et calculer 
f =R (m' ) . 

15 3) Associer au point V un entier i et calculer 
c=i+f modulo r. Retourner a l'etape 1) si c=0 ou 

8 t 

si i n'est pas egal a m modulo 2 

4) Calculer d=u-s*c modulo r. 

5) La signature est la paire d'entiers (c,d). 

20 

Le procede de verification de la signature 
comporte les 4 etapes suivantes: 

1) Si c n'appartient pas a l'intervalle [l,r-l] 
25 ou si d n'appartient pas a l'intervalle [0,r-l], 

la signature n'est pas valide. 

2) Calculer le point P=d.G+c.W. Si P=0, la 
signature n'est pas valide. 

3) Associer au point P 1' entier i et calculer 
30 l'entier f=c-i modulo r. 
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4) Retrouver le message m' a partir de f et 
verifier que f=R(m') . Si oui, retrouver le 
message m en concatenant au message m' les t 
octets de poids faible de i . La signature du 
5 message m est alors valide. Sinon, la signatu re 
n'est pas valide. 

Le septietne procede de 1' invention consiste en 
une modification du schema de signature avec 

-1-0— -re eons t it~u-tion -part-iel l-e--du -mess age- pre cede mment 

decrit permettant d'augmenter de t octets la 
taille du message m x reconstitue a partir de la 
signature, t etant une . variable entiere. Le 
septieme procede utilise une fonction de 

15 redondance R, une courbe elliptique formant une 
structure ,de, groupe s dont l'element zero est note 
O eb un point- G -de la courbe, lequel point G est 
generateur d'un sous-groupe d'ordre un nombre 
premier r. La cle privee est un entier positif s 

20 inferieur a r et la cle publique est le point 
W=s.G. Le procede de generation de la signature 
d'un message m , constitue de deux messages m x et 
m 2 , comporte les 6 etapes suivantes: 

25 1) Generer un entier aleatoire u compris entre 1 
et r-1 et calculer V=u . G 

2) Obtenir m ' x en enlevant au message m x * les t 
octets de poids faible. Calculer f X =R tm^) 

3) Associer au point V un entier i et calculer 
3 0 c = i+ - f ! modulo r. Si c = 0 ou si i n'est pas egal 

a m x modulo 2 8t 7 retourner a l'etape 1. 
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4) Calculer f 2 = H(m 2 ), ou H est une fonction de 
hachage . 

5) Calculer l'entier d = u _1 * ( f 2 + s*c) modulo r . Si 
d = 0, retourner a l'etape 1. 

5 6) La signature est le couple d'entiers (c,d) 



Le procede de verification de la signature prend 
en entree une paire d'entiers (c,d) et le 
message partiel m 2 et comprend les 7 etapes 
10 suivant es : 

1) Si c n'appartient pas a l'intervalle [l,r-l] 
ou si d n'appartient pas a l'intervalle [l,r-l], 
la signature n'est pas valide. 
15 2) Calculer f 2 =H(m 2 ), ou H est une fonction de 
hachage . 

3) Calculer les entiers h= d"* 1 modulo r, h x = f 2 *h 
modulo r et h 2 =c*h modulo r. 

4) Calculer le point P= h x G+ h 2 W. Si P = 0, la 
20 signature n'est pas valide. 

5) Associer au point P l'entier i. 

6) Calculer l'entier f x =c-i modulo r. 

7) Obtenir le message m' x a partir de £ x et 
verifier que f 1 = R(m' 1 ). Si oui, obtenir m x en 

25 concatenant au message m' 1 les t octets de poids 
faible de l'entier i. La signature du message m 
est alors valide. Sinon, la signature n'est pas 
val ide . 

30 11 est possible pour les sixiemes et septiemes 
procedes de diminuer les temps de calcul en 
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effectuant des pret rai tement s . Ces 

pretrait ement s consistent a mettre en memoire 
dans une table des couples d'entier-s (u,i) tels 
que definis precedemment de telle sorte que ces 
5 entiers soient accessibles par la vaieur de i 
modulo 2 8t . 

Le huitieme procede de 1 ' invention consiste en 
une modification du schema de signature de 
_10_ Nyberg et Rueppel cons i st ant _a _ enl_e_ve_r__t .octets, 
a rentier c precedemment defini, t etant une 
variable entiere. Le procede de generation de 
signature comport e 1 1 e s .2 efcap.e&-sudvante&: 

15 1) G£iferp:i3r la * signature i du « message m en 
utilisant 1 le. < schema***; de;,v signiat^r fc e \< d&M Nyberg- 
Ru e pp e Iwn p o.ur^ o b t e ni r le .icqup^e ^dient iers (c,d) . 

2) Calculer c', quotient entie^ .de la division 
de I'entier c *par~*2 8t . La -signature est -*1 e couple 

20 d'entiers (c',d). 

Le procede de verification de signature prend en 
entree le couple d'entiers (c',d) et comporte 
les 5 etapes suivantes : 

25 

1) Si d n'appartient pas-4 l'intervalle [0,r-l], 

la signature n' est pas valide . 

2 ) Calculer le point P = d -f<s r ** v 2 8t ^ W **** 

3) Pour j allant de 0 a 2 8t -l / executer les 
.30 etapes suivantes _ . 

3)a) Si P = Q, executer 1 ' etape 3)d) 
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3)b) Associer au point P I'entier i et calculer 
I'entier f = c-i modulo r. 

3)c) Retrouver le message m a partir de f et 
verifier que f=R(m). Si oui, executer l'etape 
5 5) . 

3) d) Remplacer P par P+W. 

4) La signature n'est pas valide et le procede 
est termine . 

5) Si I'entier c=c'*2 8t +j n'appartient pas a 
10 l'intervalle [l,r-l], la signature n'est pas 

valide, sinon la signature est valide et le 
procede est termine . 

Le neuvieme procede de 1' invention est une 
15 modification du schema de signature avec 
reconstitut ion partielle du message defini 
precedemment, qui consiste a enlever t octets de 
I'entier c defini precedemment , t etant une 
variable entiere. Le procede de generation de 
20 signature comprend les 2 etapes suivantes: 

1) Generer la signature du message m, constitue 
de deux messages m x et m 2 , en utilisant le schema 
de signature avec recons t itut ion partielle du 

25 message pour obtenir le couple d'entiers (c,d). 

2) Calculer c', quotient entier de la division 
de I'entier c par 2 8t . La signature est le couple 
d' entiers (c ' , d) . 
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Le procede de verification de signature prend en 
entree un couple d'entiers (c',d) et un message 
m 2 et comp re n4 les 8 et apes**suivant es-: 

5 1) Si d n ; appartient pas a l f intervalle [l,r-l], 
la signature n'est pas valide . 

2) Calculer f 2 = H(m 2 ), ou H est une fonction de 
hachage . 

3) Calculer les entiers h= d" 1 modulo r, h x = f 2 *h 
10 mod-u-1 o — r- -e t -h 2 = c-' -*-2- 8t -*-h- mo d-u-1 o- -r-v 

4) Calculer le point P= h 1 .G+ h 2 .W 

5) Calculer le point Z=h.W. 

6) Pour - j al.lant de 0 a 2 8t -l, exe outer les 
etapes suivantes : 

15 6) a) Si P = Ol exe c-u t;er- 1 e tap«e 6 ) d) 

6) b) Associer^au .point P 1 ' entier i ete calculer 
rentier f 1 = c-i modulo.^. 

6)c) Retrouver* le message m x a partir de f x et 
verifier que :-f 1 = R(mf) . . Si oui, executes l'gtape 
20 8) . 

6) d) Remplacer P par P + Z. 

7) La signature n'est pas valide et le procede 
est termine . 

8) Si Rentier c = c / *2 8t + j n'appartient pas a 
25 l'intervalle [l,r-l], la signature n'est pas 

valide, sinon la signature est valide et le 
procede est termine. 

Le dixieme procede de 1' invention consiste en 
30 — une — modi f i cat ion du schema de — s ignature avec 
reconst i tut ion partielle du message precedemment 
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decrit, qui consiste a remplacer la signature 
(c,d) par la signature (h 2/ d) avec h 2 ==c*d~ 1 modulo 
r. L'avantage de ce dixieme procede est de 
permettre une reduction du temps de calcul 
5 lorsque ce procede est applique a 1 7 un 
quelconque des procedes definis precedemment . 

Le onzieme procede de 1' invention consiste en 
une amelioration du schema de signature de 

10 Nyberg-Rueppel rappele precedemment, et consiste 
a inclure une partie du message de taille t 
octets dans l'entier d defini precedemment, t 
etant un entier petit, ainsi qu'a utiliser une 
autre fonction de redondance . Dans ce proced£, 

15 les t octets de poids faible de l'entier d 
contiennent t octets du message. Le onzieme 
procede utilise une courbe elliptique formant 
une structure de groupe dont 1' element zero est 
note O et un point G de la courbe, lequel point 

20 G est generateur d'un sous-groupe d'ordre un 
nombre premier r. La cle privee est un entier 
positif s inferieur a r et la cle publique est 
le point W = s.G. Le procede de generation de la 
signature d'un message m utilise les parametres 

25 entiers t, a, et k et comporte les 7 etapes 
suivantes : 

1) Calculer h=H(m), H etant une fonction de 
hachage. 
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2) Enlever les t octets de poids faible et les k 
octets de poids fort du message m et memoriser 
le resultat dans- m' . 

3) Memoriser dans f le resultat de la 
5 concatenation a m ' des a octets de poids fort de 

h. 

4) Generer un nombre aleatoire u compris entre 1 
et r-1 et calculer V=u.G. 

5) Associer au point V un entier i et calculer 
10_ c = i +_f _mo.dulo_ _r___ Jletourner _a _1 '_et.ap.e_ 4 ) s.i__c=^0 

6) Calculer rentier d=u-s*c modulo r. Si d 
n'est pas egal a m modulo 2 8t retourner a l'etape 

4) , 

7) La signature * est le ^couple d' eatiers jt (c , d) . 

15 

Le pr;pced4i de*£ v e -^irf .i^ca. feiari^ •• de^ la.* signature 
c omp;o^e. ? 1 esMfc7 ^e tap e^ts ud v a nvbe s* :* 

1) Si -c n'appa'rtient pas a 1 ' interval 1 e [l,r-l] 
20 ou si d n'appartient pas a l'intervalle [0,r-l], 

la signature n'est pas valide. 

2) Calculer le point P=d.G+c.W. Si P = 0, la 
signature n'est pas valide. 

3) Associer au point P l'entier i. 
25 4) Calculer l'entier f=c-i modulo r. 

5) C o v n c a t e n i e^ j au message mti' obtenu a pastir de f 
en enlevant les a octets de poids, faible les t 
octets *de -pod-ds * faible >de> -d . 

6) Pour b allant de 0 a 2 -1 repeter l'etape 
3 0 suivante :. . _ . 




25 



6) a) Concatener a b le message m' pour obtenir m 
et calculer h=H(m) . Verifier que les a octets de 
poids fort de h et les a octets de poids faible 
de f sont identiques. Si oui, la signature du 

5 message m est valide et le procede est termine . 

7) La signature n'est pas valide. 

Les procedes decrits permettent done de reduire 
de fagon significative la taille totale de la 

10 signature et du message a t ransmet t re . Lorsque 
la place en memoire est limitee, il est ainsi 
possible de stocker un plus grand nombre de 
signatures. En outre, il est egalement possible 
de realiser une transmission plus rapide des 

15 signatures. Ces procedes sont part iculierement 
destinees a etre mises en place dans des 
dispositifs portables, par exemple de type carte 
a puce . 
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REVINDICATIONS 



1- Precede de signature electronique comprenant 
un procede de generation et un procede de 
verification permettant un reconst i tut ion totale 

dn — messa g e , — ledi t — procede — ut ilisant — un e f onction 

5 de redondance R, un ensemble possedant une 
structure de groupe d'ordre un nombre premier r, 
d' element zero note O et de generateur le point 
G, la cle privee etant un entier positif 
rn-ferreur" i~ r , l _ a~ ~cl _ e" -pu'b~l iqu'e ~ etTnt" le "point 
10 W=s.G, ledit procede utilisant une constante 
entiere k non nulle, caracterise en ce que le 
procede de generation de signature comporte les 
4 e tapes suivantes: 



15 1) Gerierer un .nombre aleatoire u compris entre 1 
et r-1 et * calculer V=u . G . 

2) Associer au point V un entier i et calculer 
c=i+f modulo r. Si c=0, retourner a 1'etape 1). 

3) Calculer l'entier d = u _1 * ( k + s * c ) modulo r. Si 
20 d=0, retourner a 1'etape 1) . 

4) La signature est la paire d'entiers (c,d) . 

et en ce que le procede de verification de la 
signature comporte les 6 etapes suivantes : 

25 

1) Si c n'appartient pas a l'intervalle [l,r-l] 
ou si d n' appartient pas a 1 ' intervalle ^ [1 , r - 1] , 
la signature n'est pas valide. 

2 ) Calculer les entiers h= d" 1 modulo r," h x = k*h 
30 modulo r et h 2 =c*h modulo r. 
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3) Calculer le point P= h x G+ h 2 W . Si P = 0, la 
signature n' est pas valide. 

4) Associer au point P un entier i. 

5) Calculer 1'entier f=c-i modulo r. 

5 6) Retrouver le message m a partir de f et 
verifier que f=R(m). Si oui, la signature du 
message m est valide. Sinon, la signature n'est 
pas valide. 

10 

2- Procede de signature electronique comprenant 
un procede de generation et un procede de 
verification de signature permettant une 
reconst itut ion partielle du message, le message 

15 m a signer etant divise en 2 parties, la 
premiere partie m x de taille constante etant 
reconstitute a partir de la signature, la 
deuxieme partie m 2 etant transmise avec la 
signature du message, ledit procede utilisant 

20 une fonction de redondance R, un ensemble 
possedant une structure de groupe d'ordre un 
nombre premier r, d' element zero note 0 et de 
generateur le point G, la cle privee etant un 
entier positif inferieur a r et la cle publique 

25 etant le point W = s.G, caracterise en ce que le 
procede de generation de la signature d'un 
message m constitue des messages m 1 et m 2 
comporte les 6 etapes suivantes: 



m 
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1) Gen,erer un entier aleatoire u compris entre 1 
et r-1 et calculer V=u.G 
2) Calculer f 1 =R(m 1 ) 

3) Associer au point V un entier i et calculer 
5 c=i+ f 2 modulo r. Si c=0, retourner a l'etape 1. 

4) Calculer f 2 = H(m 2 ) / ou H est une fonction de 
hachage . 

5) Calculer 1' entier. d = u J 1 *__(__ f 2 + s *_c)_ _rnodul_o_ r_._S.i_ _ 

d = 0, retourner a 1 ' etape 1. 
10 6) La signature est le couple d'entiers (c,d) 

et en ce .que le * precede ■ de- verification de la 
sdgnaturet prend en* \ entree;?* une paire^ d ' ent iers 
( c , d ): e t^%l e^mes s a g & >pa^vi;e lju m 2 l^ e t " c Ojjnpraend 1 e s 7 
15 etape s ~s ud vaat e s : 

1) Si c n'appartient pas a 1 ' interval le [l,r-l] 
ou si d n'appartient pas a l'intervalle [l,r-l], 
la signature n'est pas valide. 
20 2 ) Calculer f 2 = H(m 2 ) / ou H est une fonction de 
hachage . 

3) Calculer les entiers h= d" 1 modulo r, h_ = f 2 *h 
modulo r et h 2 =c*h modulo r. 

4) Calculer le point P= h.^* h 2 W . Si P = 0 , la 
25 signature -n'est pas valide. 

5) Associer au point -P^l'entie^i. 

6) Calculer l'entier f x =c-i modulo r. 
71 Obtenir le message m x a part ir . de ..... f ± et 

verifier que f 1 = R(m 1 ). Si oui, la signature du 
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message m est valide. Sinon, la signature n'est 
pas val ide . 



3 - 1 Procede de s ignature elect ronique comprenant 
5 un procede de generation et un procede de 

verification de signature caracterise en ce 
qu'il consiste a inclure une partie du message a 
1'interieur de la signature en choisissant 
convenablement les donnees aleatoires utilis^es 
10 lors de la generation de la signature. 

4- Procede de signature electronique comprenant 
un procede de generation et un precede de 
verification de signature caracterise en ce 

15 qu'il consiste a supprimer une partie des octets 
representant la signature, la reconst itut ion 
complete de la signature s'effectuant durant la 
phase de verification. 

20 5- Procede d'amelioration du schema de signature 
de Nyberg -Rueppe 1 selon la revendicat ion 3 
comprenant un procede de generation et un 
procede de verification et consistant a inclure 
une partie du message de taille t octets dans 

25 l'entier d, t etant un entier petit, la 
signature etant le couple d'entiers (c,d), les t 
octets de poids faible de l'entier d contenant t 
octets du message, ledit procede utilisant une 
fonction de redondance R, un ensemble possedant 
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une structure de. groupe d'ordre un nombre 
premier r, d' element zero note O et de 
generateur le point G, la cle privee etant un 
entier positif s inferieur a r et la cle 
5 publique etant le point W=s.G, caracterise en ce 
que le procede de generation de la signature 
d'un message m comporte les 5 etapes suivantes: 



1) Enlever les t octets de poids faible du 
10 message m et memoriser le resultat dans m' . 

Calculea , f = R.(m' ) . 

2 ) Generer , un /.nombre valea^oire u corapris entre 1 
e t r - 1 . e te^c a 1 cule i& *V= u* tJ2 % 

3 ) A s;s|piod*e asgsr a u>^ p o in tvC: V 7* u n£$e n<t i e r i - e^ calculer 
15 c = i + f m<^d.u^l;o ^r*r Retou'»ri'e^a%l ^.efeape't 1 ) si c = 0 

4) Calculer 1 ' entier d=u-s*c modulo r . Si d 
n' est pas -egal a nv w modulo 2 8 1 retourner a 1 ' etape 
2) . 

5) La signature est le couple d'entiers (c,d) . 

20 

et en ce que le procede de verification de la 
signature comporte les 5 etapes suivantes: 

1) Si c ~ n' appa^t lent pas -a l'intervalle [l,r-l] 
25 ou si d n'appartient pas*-* a 1 ' int ervall e * t 0 , r- 1 ] , 

la s i g,rj-a-tur»e v v n ' es^ pas va*fei de . 

2) Calculer le point P=d.G+c.W. Si P = 0, la 
-s i gn a t ur e- n x e s-t- pa s -v a 1 i de-. 

3) Associer au point P l'entier i. 
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4) Calculer 1'entier f = c-i modulo r. 

5) Obtenir le message m' a partir de f et 
verifier que f=R(m'). Si ce n'est pas le cas, la 
signature n' est pas valide. Si c'est le cas, la 

5 signature est valide et le message m est la 

concatenation au message m' des t octets de 
poids faible de 1'entier d. 

10 6- Procede de pret rai tement de la generation de 
signature selon la r evendicat ion 5 permettant 
d'accelerer la generation des signatures, ledit 
procede comprenant une phase de pretrai tement et 
une phase de generation de la signature, ladite 

15 phase de pret rai tement prenant en entree la cle 
secrete s et consistant a mettre en memoire dans 
une table un grand nombre de valeurs (i, x u ) 
avec x u = u-s*i modulo r et i etant 1'entier 
associe au point V=u.G, de telle sorte que ces 

20 valeurs puissent etre accedees par le reste de 
x u modulo 2 8t , ladite phase de generation de 
signature utilisant une fonction de redondance 
R, un ensemble possedant une structure de groupe 
d'ordre un nombre premier r, d' element zero note 

25 O et de generateur le point G, la cle privee 
etant un entier positif s inferieur a r et la 
cle publique etant le point W=s.G, ladite phase 
de generation de la signature etant caracterise 
par les 8 etapes suivantes: 
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1) Enlever les t octets de poids faible du 
message m et memoriser le resultat dans m / . 

Calculer f=R(m'). Les t octets de poids faible 
5 du message m sont memorises dans l'entier 8. 

2) Calculer l'entier y=s*f modulo r et l'entier 
X=y modulo 2 8t . 

3 ) S± — y <r /"2 7 — "extcu t er d^'abord 1"' "etape ~~ 4" ~ ~etf 
ensuite 1' etape 5, sinon executer d'abord 
10 l'etape 5 et ensuite 1 ' etape 4. 

4) Acceder aux . ekeme,mts de- > la > table dont le 
reste modulo 2 8t est X+8 modulo 2 8t et 
seiie%t>iQnme^ ^u^ ; el^ment^t el ^ que x u est *** superieur 
ou eg?a*l w a^y # si? unttek, elerne^t exists , il est 

15 suppr-ime - d#*- la table* et le * pr-ocede passe a 
1 ' etape '6 ) 

5) Acceder aux elements de la table dont le 
reste modulo 2 8t est A,+8 + r modulo 2 8t et 
selectionner un element tel que x u est inferieur 

20 a y. Si un tel element existe, il est supprime 
de la table et le procede passe a l'etape 6) 

6) Calculer l'entier d= x u -y modulo r. 

7) Obtenir l'entier i associe a x u et calculer 
c = i + f modulo r. 

25 8) La si^grtature v esfe le ^couple -d^entie^s *(c, d) . 

7- Procede d' amelioration du schema de signature 
avec reconst i tut ion partielle du message selon 




la revendicat ion 2, ledit procede comprenant un 
procede de generation de la signature et un 
procede de verification de la signature, ledit 
procede consistant a inclure une partie du 
5 message de taille t octets dans l'entier d 
defini precedemment , t etant un entier petit, 
les t octets de poids faible de l'entier d 
contenant t octets du message, ledit procede 
utilisant une fonction de redondance R, un 

10 ensemble possedant une structure de groupe 
d'ordre un nombre premier r, d'element zero note 
O et de generateur le point G, la cle privee 
etant un entier positif inferieur a r et la cle 
publique etant le point W=s.G, caracterise en ce 

15 que le procede de generation de la signature 
d'un message m constitue des messages m x et m 2 
comporte les 6 etapes suivantes: 

1) Generer un entier aleatoire u compris entre 1 
20 et r-1 et calculer V=u.G 

2) Calculer f 1 = R(m 1 ) 

3) Associer au point V un entier i et calculer 
c = i+ f x modulo r. Si c = 0, retourner a l'etape 1. 

4) Calculer f 2 =H(m 2 ), ou H est une fonction de 
25 hachage . 

5) Calculer l'entier d = u _:L * ( f 2 + s*c) modulo r. Si 
d = 0 ou si d n'est pas egal a m 2 modulo 2 8t 
retourner a l'etape 1) . 
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6) La signature est le couple d'entiers (c,d) et 
le message a transmettre est m' 2 consistant en m 2 
prive de ses t octets de poids faible. 

5 et en ce que le procede de verification de la 
signature prend en entree une paire d'entiers 
(c,d) et le message partiel m' 2 et comprend les 
Li t ap_eA.su iy an t e sj _ 

10 1) Si c n'appartient pas a l'intervalle [l,r-l] 
ou si d n'appartient pas a 1 ' interval le [l,r-l], 
la signature n' est pas valide*.-. 

2) Completer m^ 2 en m 2 en lui .. a j outant les t 
octets de poids faible. de d,& 
15 3) CaLculer f 2 = H(m 2 )., ou , H es.fe une fonction de 
hachage.. 

4) Calculer les entiers h= d" 1 modulo r, h 1 = f 2 *h 
modulo r et h 2 = c*h modulo r. 

5) Calculer le point P= l^G* h 2 W . Si P=0, la 
20 signature n'est pas valide. 

6) Associer au point P rentier i. 

7) Calculer l'entier f 1 =c-i modulo r. 

8) Obtenir le message m 1 a partir de f x et 
verifier que f 1 =R(m 1 ) . Si oui, la signature du 

25 message m est valide. Sinon, la signature n'.est 
pas valide. 

8- Procede consistant a. enlever t. octets de la 

chaine d'octets representant l'entier d lorsgue 
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la signature est le couple d'entiers (c,d), 
ledit procede comprenant un procede de 
generation de la signature et un procede de 
verification de la signature, ledit procede 
5 s'appliquant au schema de signature de Nyberg et 
Rueppel, caracterise en ce que le procede 
modifie de generation de signature comporte les 
2 etapes suivantes : 

10 1) Generer la signature du message m en 
utilisant le schema de signature de Nyberg et 
Rueppel, pour obtenir le couple d'entiers (c,d) . 
2) Calculer d' , quotient entier de la division 
de rentier d par 2 8t . La signature est le couple 

15 d'entiers (c,d'). 

et en ce que le procede modifie de. verification 
de signature prend en entree un couple (c,d') et 
comporte les 5 etapes suivantes : 

20 

1) Si c n'appartient pas a l'intervalle [l,r-l], 
la signature n'est pas valide. 

2) Calculer le point P = d ' * 2 8t . G + c . W 

3) Pour j allant de 0 a 2 8t -l, executer les 
25 etapes suivantes: 

3)a) Si P=0, executer l'etape 3 ) d) 

3)b) Associer au point P l'entier i et calculer 
rentier f = c-i modulo r. 
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3)c) Retrouver le message m a partir de f et 
verifier que f=R(m). Si oui, executer l'etape 

5) . 

3)d) Remplacer P par P + G. 
5 4) La signature n'est pas valide et le procede 
est t ermine . 

5) Si l'entier d=d'*2 8t +j n'appartient pas a 
1 ' intervalle _LQjl?L~11jl _ la s A 9J!^ ur e_ A'^^t _ __.PA.s_ 

valide, sinon la signature est valide et le 
10 procede est termine. 

8bis-v Procede consistent a enlever . t ..octets de 
la chaine d' octets * repr„esentan*t 1 Rentier d 
lorsq-ue 4 la signature , esjt$\\ le.^ coup*L\e - d ' ent ier s 

15 (c,d) , ledtt procede^ comp i renan > t un procede de 
generation de la signature et un procede de 
verification de la signature; ledit procede au 
schema de signature avec reconsti tution 
partielle du message selon la revendicat ion 2, 

20 caracterise en ce que le procede modifie de 
generation de signature comporte les 2 etapes 
suivantes : 

1) G^nerer la signature du message m en 
25 utilisant le schema de signature avec 
r e c o nst i t u t i o n *■ p art i e 11 e * du mes sagev^ precede mme n t 
decrit, pour obtenir le couple d'entiers (c,d) . 
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2) Calculer d', quotient entier de la division 
de rentier d par 2 8t . La signature est le couple 
d' ent iers (c, d' ) . 

et en ce que le procede modifie de verification 
de signature prend en entree un couple (c,d') et 
un message m 2 et comporte les 2 etapes suivantes 



10 1) Pour i allant de 0 a 2 8t -l, calculer l'entier 
d=d' *2 8t +i et executer le procede de verification 
de signature avec reconst i tut ion partielle du 
message p re ce detriment decrit , la signature a 
verifier etant (c,d). Si le procede de 

15 verification de signature reconnait la signature 
(c,d) comme valide, la signature est valide, et 
le procede est termine. 
2) La signature n'est pas valide. 

20 9- Procede d' amelioration du schema de Nyberg 
et Rueppel permettant d'augmenter de t octets la 
taille des messages a signer, t etant une 
variable entiere, ledit procede comprenant un 
procede de generation de la signature et un 

25 procede de verification de la signature, ledit 
procede utilisant une fonction de redondance R, 
un ensemble possedant une structure de groupe 
d'ordre un nombre premier r, d' element zero note 
O et de generateur le point G, la cle privee 
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etant un entier positif s inferieur a r et la 
cle publique etant le point W=s.G, caracterise 

en ce que le procede de generation de la 

signature d'un message m comporte les 5 etapes 
5 suivantes : 

1) Generer un nombre aleatoire u et calculer 

- - - -V-= u-.-G , — 

2) Obtenir le message m' en enlevant au message 
10 m les t octets de poids faible et calculer 

f =R (m' ) . 

3) Associes; au point V. un entier i efe calculer 
c = i + f modulo ^r. Retourne^a^l ' etape *1 ) si c = 0 ou 
si i n' e st^pateije g^l v a rim^mo'di^jQ r 2. 8 t . 

15 4 ) C a 1 c u 1 e~2?^d=n*-*s **c ^pod-iaKb. o r . 

5) La signature *es*fee la paire d'rentiers (c,d) . 

et en ce que le procede de verification de la 
signature comporte les 4 etapes suivantes: 

20 

1) Si c n'appartient pas a l'intervalle [l,r-l] 
ou si d n'appartient pas a l'intervalle [0,r-l], 
la signature n'est pas valide . 

2) Calculer le point P=d.G+c.W. Si P = 0, la 
25 signature *n'es:t p^s valide. 

3) Assoefcer au point P 1' entier i et^ calculer 
l'entier f = c - i modulo r. 

4) Re t rouver le me s sage m ' a — par t i r de — f et 
verifier que f = R (m) . Si oui, retrouver le 
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message m en concatenant au message m' les t 
octets de poids faible de i. La signature du 
message m est alors valide. Sinon, la signature 
n'est pas valide. 

5 

10- Procede d ; amelioration du schema de 
signature avec reconst itut ion partielle du 
message selon la revendicat ion 2, ledit procede 
comprenant un procede de generation de la 

10 signature et un procede de verification de la 
signature, ledit procede permettant d'augmenter 
de t octets la taille du message m x reconstitue 
a partir de la signature, t etant une variable 
entiere, ledit procede utilisant une fonction de 

15 redondance R, un ensemble possedant une 
structure de groupe d'ordre un nombre premier r, 
d' element zero note 0 et de generateur le point 
G, la cle privee etant un entier positif 
inferieur a r et la cle publique etant le point 

20 W=s.G, caracterise en ce que le procede de 
generation de la signature d'un message m 
comporte les 6 etapes suivantes : 

1) Generer un entier aleatoire u compris entre 1 
25 et r - 1 et calculer V=u . G 

2) Obtenir m^ en enlevant au message m x les t 
octets de poids faible. Calculer f 1 =R(m / 1 ) 
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3) Associer au point V un entier i et calculer 
c = i+ f x modulo r. Si c = 0 ou si i n'est pas egal 

a m 1 modulo 2 8t , retourner a 1'etape 1, 

4) Calculer f 2 = H(m 2 ) / ou H est une fonction de 
5 hachage . 

5) Calculer l'entier d = u~ 1 * ( f 2 +s*c) modulo r. Si 
d=0, retourner a 1'etape 1. 

_ _6.)_ La _si.gna.ture. e st..Le.-co.up.l e-dl entiexs. _( c- r d.) 

10 et en ce que le procede de verification de la 
signature r prend^ en entree*- une-- pa-ire * d' entier s 
(c,d). et 4 le«message .partiel m 2 et comp^end les 7 
e t*ap e,s X M& tiiri». v an tes: 

15 1 ) S i*;* c s n '* app;a_? t*i*,e n t pas^a l'.inte r va 1,1 e [ 1 , r - 1 ] 
ou si d n ' appart ient pas a l'intervalle [l,r-l], 
la s ignature * n ■" es t pas valide^ 

2) Calculer f 2 = H(m 2 ), ou H est une fonction de 
hachage . 

20 3) Calculer les entiers h= d" 1 modulo r, h^-r f 2 *h 
modulo r et h 2 =c*h modulo r . 

4) Calculer le point P= h ± G + h 2 W . Si P = 0, la 
signature n'est pas valide. 

5) Associer- au point P 1 ' entier i. 

25 6) Calculer 1 ' entier f x = c-i modulo r. 

7) Ob.ten*r le ^ message- m ' 1 a pa^tlr t de f x et 
verifier que f 1 = R(m' 1 ). Si oui, obtenir m x en 

conca tenant — au message — m ' ^ les- t octets de poids 

faible de 1' entier i. La signature du message m 
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est alors valide. Sinon, la signature n'est pas 
val ide . 



5 11- Procede de pretrai tement des calculs 
permettant d'augmenter les performances des 
procedes selon les r evendicat ions 9 et 10, 
caracterise en ce qu'il consiste a mettre en 
memoire dans une table des couples d'entiers 
10 (u,i) de telle sorte que ces entiers soient 
accessibles par la valeur de i modulo 2 8t , t 
etant un parametre entier. 

12- Procede d ; amelioration du schema de 
15 signature de Nyberg et Rueppel consistant a 
enlever t octets a l'entier c, t etant une 
variable entiere, ledit procede comprenant un 
procede de generation de la signature et un 
procede de verification de la signature, la 
20 signature etant constitue du couple d'entiers 
(c,d), caracterise en ce que le procede de 
generation de signature comporte les 2 etapes 
suivantes : 

25 1) Generer la signature du message m en 
utilisant le schema de signature de Nyberg- 
Rueppel pour obtenir le couple d'entiers (c,d) . 
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2) Calculer c', quotient entier de la division 
de l f entier c par 2 8t . La signature est le couple 
d ' ent iers (c ' , d) . 

et en ce que le procede de verification de 
signature prend en entree le couple d'entiers 
(c',d) et comporte les 5 etapes suivantes : 



1) Si d n'appartient pas a l'intervalle [0,r-l], 
10 la signature n'est pas valide. 

2) Calculer le point P = d.G + C* 2 8t .W 

3) Pour j allant de 0 a 2 8t -l, executer les 
etapes suivantes : 

3) a) Si P = 0 , executer l',etape 3)d) 
15 3)b) Associer^au point .P l'entier i et calculer 
l'entier f = c - i modulo r. 

3) c) Retrouver le message m a partir de f et 
verifier que f=R(m) . Si oui, executer l'etape 
5) . 

20 3)d) Remplacer P par P+W. 

4) La signature n'est pas valide et le procede 
est t ermine . 

5) Si l'entier c = c'*2 8t + j n'appartient pas 
l'intervalle [l,r-l], la signature n'est pas 

25 valide, sinon la signature est valide et le 
procede est t ermine . 

13- Procede d' amelioration du schema de- 
signature avec recons t i tut ion partielle du 
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message selon la revendicat ion 2 consistant ^ 
enlever t octets de l'entier c defini selon la 
revendicat ion 2, t etant une variable entiere, 
ledit procede comprenant un procede de 
5 generation de la signature et un procede de 
verification de la signature, caracterise en ce 
que le procede de generation de signature 
comprend les 2 etapes suivantes : 

10 1) Generer la signature du message m en 
utilisant le schema de signature avec 
recons t i tut ion partielle du message pour obtenir 
le couple d'entiers (c,d) . 

2) Calculer c', quotient entier de la division 
15 de l'entier c par 2 8t . La signature est le couple 

d'entiers (c' ,d) . 

et en ce que le procede de verification de 
signature prend en entree un couple d'entiers 
20 (c' , d) et un message m 2 et comprend les 8 etapes 
suivantes : 

1) Si d n'appartient pas a l'intervalle [l,r-l], 
la signature n'est pas valide. 
25 2) Calculer f 2 = H(m 2 ), ou H est une fonction de 
hachage . 

3) Calculer les entiers h= d" 1 modulo r, h x = f 2 *h 
modulo r et h 2 = c'*2 8t *h modulo r. 

4) Calculer le point P= h^G-h h 2 . W 
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5) Calculer le point Z=h.W. 

6) Pour j allant de 0 a 2 8t -l, executer les. 
etapes suivantes : 

6)a) Si P = 0 / executer l'etape 6)d) 
5 6)b) Associer au point P l'entier i et calculer 
rentier f x = c - i modulo r. 

6) c) Retrouver le message m ± a partir de f x et 
verifier, que f 1 = R_(jHiJ_^ _ jSi_ _oui_, _ executer 1 '_et_ape 

8) . 

10 6)d) Remplacer P par P+Z . 

7) La signature n'est pas valide et le procede 
est t ermine . 

8) Si 1'entier c = c'*2 8t + j n'appartient pas a 
l'.intervalle [l # r-l] # la signature n'est pas 

15 valide,: sinon la signature- est valide et le 
procede est termine . 



14- Procede de modification du schema de 
20 signature avec reconst i tut ion partielle du 
message selon l'une quelconque des 

revendicat ions precedentes, caracterise en ce 
qu'il consiste a remplacer la signature (c # d) 
par la signature (h 2/ d) avec h 2 = c*d" 1 modulo r. 

25 

15 - Procede d' amelioration du schema de 
signature de Nyberg-Rueppel , ledit procede 

comprenant un procede de . generation de. la 

signature et un procede de verification de la 
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signature, ledit procede consistant a inclure 
une partie du message de taille t octets dans 
1' entier d, la signature etant le couple 
d'entiers (c,d), t etant un entier petit, les t 
octets de poids faible de rentier d contenant t 
octets du message, ledit procede utilisant un 
ensemble possedant une structure de groupe 
d'ordre un nombre premier r, d ' element zero note 
O et de generateur le point G, la cle privee 
etant un entier positif s inferieur a r et la 
cle publique etant le point W=s.G, caracterise 
en ce que le procede de generation de la 
signature d'un message m utilisant les 
parametres entiers t, a, et k et comporte les 7 
etapes suivantes: 

1) Calculer h = H (m) , H etant une fonction de 
hachage . 

2) Enlever les t octets de poids faible et les k 
20 octets de poids fort du message m et memoriser 

le resultat dans m' . 

3) Memoriser dans f le resultat de la 
concatenation a m' des a octets de poids fort de 
h . 

25 4) Generer un nombre aleatoire u compris entre 1 
et r - 1 et calculer V=u . G . 

5) Associer au point V un entier i et calculer 
c=i+f modulo r. Retourner a 1'etape 4) si c=0 
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6) Calculer l'entier d=u-s*c modulo r. Si d 
n'est pas egal a m modulo 2 8t retourner a l'etape 

4) 8 

7) La signature est le couple d'entiers (c,d). 

5 

et en ce que le procede de verification de la 
signature comporte les 7 etapes suivantes: 

1) Si c n' appartient pas a l'intervalle [l,r-l] 
10 ou si d n'appartient pas a l'intervalle [0,r-l], 

la signature n' es t pas * val ide 

2) Calculer le pqint P=4 .G^crW^. Si P = 0, la 
signatur^ w ^es^as,.;^a4^de v 

3 ) AasQ ei e ^auwpain P ^en^.ie.ri^i 
15 4) Calculezv^l ',ent ieaa^f #c^ri medulo^rr 

5) Concatener au message m'- , obtenu a partir de f 
en enlevant les a octets de poids . f aible, les t 
octets de poids faible de d. 

6) Pour b allant de 0 a 2 8k -l repeter l'etape 
20 suivante : 

6) a) Concatener a b le message m ' pour obtenir m 
et calculer h=H (m) . Verifier que les a octets de 
poids fort de h et les a octets de poids faible 
de f sont identiques. Si oui, la signature du 
25 message** -m es^, valide et le procede jest t ermine . 
7 ) La sign-a-ture *n'* est pas- va*l ide • 

16 -- Procede de generation, et de verification de ... . 

signature electronique selon 1 ' une quelconque 
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des revendicat ions precedentes caracterise en ce 
que les operations s'effectuent sur une courbe 
elliptique formant une structure de groupe et 
possedant au moins un point G, qui est 
5 generateur d'un sous-groupe d'ordre un norabre 
premier r. 

17- Procede de generation et de verification de 
signature electronique selon l'une quelconque 
10 des revendicat ions precedentes caracterise en ce 
que les operations s'effectuent dans le groupe 
mult iplicat if des entiers modulo un nombre 
premier p . 

15 18- Procede de generation et de verification de 
signature electronique selon 1 ' une quelconque 
des revendicat ions precedentes caracterise en ce 
que les operations s'effectuent dans un sous- 
groupe multiplicatif d'ordre un entier premier r 

20 du groupe multiplicatif des entiers modulo un 
nombre premier p avec r divisant p- 1 . 

19. Dispositif electronique selon 1'une 

quelconque des revendicat ions precedentes 

25 caracterise en ce que le dispositif effectuant 

le test est un dispositif portable. 



20. Dispositif 
quelconque des 



electronique selon l'une 
revendicat ions precedent e s 
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caracterise en ce que le dispositif est une 
carte a puce . 



21. Dispositif electronique selon 1 ' une 

5 quelcongue des revendicat ions precedentes 

caracterise en ce que le dispositif est une 
carte sans contact . 



22. Dispositif electronique selon 1 ' une 
10 quelconque des revendicat ions precedentes 
caracterise* en- ce * que le -dispositif . est une 
carte »,PCMGXA*ft- 



2 3. D i spp}s;i*t i;f .;. e ]>e e*t"r on iqire s eiom 1 ' une 
15 q u ejfljc 6 n qu*e *■ de^s* 5 * re^e>ndrcafeions^ precedentes 
caractSifsf ■ en ce que * le dispositif est un 



24. Dispositif electronique selon l'une 
20 quelconque des revendicat ions precedentes 
caracterise en ce que le dispositif est une 
montre intelligente . 




3)c) Retrouver le message m a partir de f et 
verifier que f=R(m). Si oui, executer l'etape 
5) . 

3 ) d) — Remplacer — P par P + G. 

5 4) La signature n'est pas valide et le precede 
est termine . 

5) Si rentier d=d'*2 8t + j n' appartient pas a 
l'intervalle [0,r-l], la signature n'est pas 
valide, sinon la signature est valide et le 
10 procede est termine. 

9- Procede consistant a enlever t octets de la 
chaine d f octets representant 1' entier d lorsque 
la signature est le couple d' entiers (c,d), 

15 ledit procede comprenant un procede de 
generation de la signature et un procede de 
verification de la signature, ledit procede au 
schema de signature avec recons t i tut ion 
partielle du message selon la revendicat ion 2, 

20 caracterise en ce que le procede modifie de 
generation de signature comporte les 2 etapes 
suivantes : 

1) Generer la signature du message m en 
25 utilisant le schema de signature avec 

recons titution partielle du message 

precedemment decrit, pour obtenir le couple 
d' entiers (c, d) ; 
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2) Calculer d' , quotient entier de la • division 
de r entier d par 2 8t . La signature est le couple 
d'entiers (c, d' ) . 



5 et en ce que le procede rnodifie de verification 
de signature prend en entree un couple (c,d') et 
un message m 2 et coiuporte les 2 etapes suivantes 



10 1) Pour i allant de 0 a 2 8t -l, calculer l'entier 
d=d'*2 8t + i et executer le procede de verification 
de signature avec recons t i tut i on partielle du 
message precedemment decrit, la signature a 
verifier etant (c,*d) . Si le procede de 

15 verification de signature reconnait la* signature 
(c,d) comme valide, la signature est valide, et 
le procede est termine. 
2) La signature n' est pas valide. 



20 10- Procede d' amelioration du schema de Nyberg 
et Rueppel permettant d' augmenter de t 
octets la taille des messages a signer, t 
etant une variable entiere, ledit procede 
comprenant un procede de generation de la 

25 signature et un procede de verification de 

la signature, ledit procede utilisant une 
fonction de redondance R, un ensemble 
possedant une structure de groupe* d'ordre 
un nombre premier r, d' element zero note 0 

30 - et de generateur le point G, la cle pr-ivee — 
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etant un entier positif s inferieur a r et la 
cle publique etant le point W=s.G, caracterise 
en ce que le precede de generation de la 

s ignature — d ' un — mess age — m — comporte — les — 5 — e t ap e s 

5 sui vante s : 

1) Generer un nombre aleatoire u et calculer 
V=u.G. 

2) Obtenir le message m' en enlevant au message 
10 m les t octets de poids faible et calculer 

f=R (m' ) . 

3) Associer au point V un entier i et calculer 
c=i+f modulo r. Retourner a 1'etape 1) si c=0 ou 
si i n' est pas egal a m modulo 2 8t . 

15 4) Calculer d=u-s*c modulo r. 

5) La signature est la paire d' entiers (c,d) . 

et en ce que le procede de verification de la 
signature comporte les 4 etapes suivantes: 

20 

1) Si c n'appartient pas a l'intervalle [l,r-l] 
ou si d n'appartient pas a l'intervalle [0,r-l], 
la signature n' est pas valide. 

2) Calculer le point P=d.G+c.W. Si P=0, la 
25 signature n'est pas valide. 

3) Associer au point P rentier i et calculer 
r entier f=c-i modulo r. 

4) Retrouver le message m' a partir de f et 
verifier que f =R (m) . Si oui, retrouver le 
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message m en concatenant au message m f les t 
octets de poids faible de i. La signature du 
message m est alors valide. Sinon, la signature 

n' est pas valide . ~ 

5 

11- Procede d' amelioration du schema de 
signature avec recons titut ion partielle du 
message selon la re vendi cat ion 2, ledit procede 

comprenant un p.roce.d.e d.e generation d_e l_a 

10 signature et un procede de verification de la 
signature, ledit procede permettant d' augmenter 
de t octets la taille-du* message- mi* reconstitue 
a partir de la signature, t etant une variable 
entiere^ ledit proeed4eutilisant une-fonction de 

15 redondance R, un en-semble - po.ssedant une 
structure de *group.e -d'ordre ^un" nombxe .premier r , 
d f element zero note O et de generateur le point 
G, la cle privee etant un entier positif 
inferieur a r et la cle publique etant le point 

20 W=s.G, caracterise en ce que le procede de 
generation de la signature d'un message m 
comporte les 6 etapes suivantes : 



1) Generer un entier aleatoire u compris entre 1 
25 et r-1 et calculer V=u.G 

2) Obtenir m' i en enlevant au message m x les t 
octets de poids faible. Calcul + er, fi=R(m'i) 




3) Associer au point V un entier i et calculer 
c=i+ fi modulo r. Si c=0 ou si i n' est pas egal 
a mi modulo 2 8t , retourner a 1' etape 1. 

4-) Calculer — f 2 =H (m 2 ) , oil — H — est — une — fonction de 

5 hachage . 

5) Calculer 1' entier d^u" 1 * ( f 2 +s*c) modulo r. Si 
d=Q / retourner a 1' etape 1. 

6) La signature est le couple d'entiers (c,d) 

10 et en ce que le procede de verification de la 
signature prend en entree une paire d'entiers 
(c,d) et le message partiel m 2 et comprend les 7 
etapes suivantes: 

15 1) Si c n'appartient pas a 1' intervalle [l,r-l] 
ou si d n'appartient pas a 1' intervalle [l,r-l], 
la signature n' est pas valide. 

2) Calculer f 2 = H(m 2 ), ou H est une fonction de 
hachage . 

20 3) Calculer les entiers h= d" 1 modulo r, h a = f 2 *h 
modulo r et h 2 = c*h modulo r. 

4) Calculer le point P= hiG+ h 2 W . Si P = 0, la 
signature n' est pas valide. 

5) Associer au point P 1' entier i. 

25 6) Calculer 1' entier fi=c-i modulo r. 

7) Obtenir le message m' i a partir de fi et 
verifier que fi=R(m' i) - Si oui, obtenir m x en 
concatenant au message m f i les t octets de poids 
faible de 1' entier i. La signature du message m 
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est alors valide. Sinon, la signature n'est pas 
val ide . 

12- Precede de pret rai tement des calculs 
5 permettant d ' augment er les performances des 

procedes selon les revendi cat ions 10 et 11 , 
caracterise en ce qu'il consiste a mettre en 
memoire dans une table des couples d'entiers 

(_ u _ -i-) &. e , — te-l-l-e — so-r-te — que — ces — enti-ers sole nt 

10 accessibles par la valeur de i modulo 2 8t , t 
etant un parametre entier. 

13- Precede * d' anielior a t ion du schema de 
signature' de , Nybe-r^g - et Rueppel consistant a 

15 enlever t octets ■ a- 1' entier*- c? t etant une 
variables en^tiere^ ledxt f pro v e6de^ comprenant un 
procede de generation de la signature et un 
procede de - verification de la signature, la 
signature etant constitue du couple d'entiers 

20 (c,d), caracterise en ce que le procede de 
generation de signature comporte les 2 etapes 
sui vante s : 

1) Generer la signature du message m en 
25 utilisant le schema de signature de Nyberg- 

Rueppel. pour obtenir le couple d'entiers 
. (c,d). 




2) Calculer c' , quotient entier de la division 
de 1' entier c par 2 8t . La signature est le couple 
d' ent iers (c' , d) . 



5 et en ce que le procede de verification de 
signature prend en entree le couple d'entiers 
(c',d) et comporte les 5 etapes suivantes: 

1) Si d n'appartient pas a l'intervalle [0,r-l], 
10 la signature n' est pas valide. 

2) Calculer le point P=d.G+c'* 2 8t .W 

3) Pour j allant de 0 a 2 8t -l, executer les 
etapes suivantes: 

3)a) Si P = 0, executer l'etape 3)d) 
15 3)b) Associer au point P 1' entier i et calculer 
1' entier f=c-i modulo r. 

3) c) Retrouver le message m a partir de f et 
verifier que f =R (m) . Si oui, executer l'etape 
5) . 

20 3)d) Remplacer P par P + W. 

4) La signature n' est pas valide et le procede 
est termine. 

5) Si rentier c = c' *2 8t + j n'appartient pas a 
l'intervalle [l^r-l], la signature n' est pas 

25 valide, sinon la signature est valide et le 
procede est termine. 

14- Procede d' amelioration du schema de 
signature avec reconsti tution partielle du 
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message selon la revendica t ion 2 consistant a 
enlever t octets de l'entier c defini selon la 
revendication 2, t etant une variable entiere, 
ledi L prucfed^ compr enant un procede de" 
5 generation de la signature et un precede de 
verification de la signature, caracterise en ce 
que le procede de generation de signature 
comprend les 2 etapes suivantes: 



1) Generer la signature du message m en 
utilisant le schema de signature avec 
re constitution partielle . du* me&sa^pour obtenir 
le couple d' en tiers (c„d) . 

2) CaJ£Qtr*U&4 < » c' , quotient entier - de ,x la division 
de lLentle-BwC * t p ax ; 2^1 La^signafeur^e *est ,le couple 
d r ent ieBS^( c't, d) . 

et en ce * que le - procede- de verification de 
signature prend en entree un couple d'entiers 
20 (c',d) et un message m 2 et comprend les 8 etapes 
suivantes : 

1) Si d n'appartient pas a l'intervalle [l,r-l], 
la signature n'est pas valide . 
25 2) Calculer f 2 =H(m 2 ), ou H est une fonction de 
hachage . 

3) Calculer les entiers h= d' 1 modulo r, hi = f 2 *h 
modulo r et h 2 = c'*2 8t *h modulo r. 

3) Calculer le point P= hi.G+ h 2 . W 
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5) Calculer le point Z=h.W. 

6) Pour j allant de 0 a 2 8t -l, executer les 
etapes suivantes: 

6 ) a ) — Si P=0, — ex e cut e r l ; etap e — 6) d) 

5 6)b) Associer au point P rentier i et calculer 
1' entier fi=c-i modulo r. 

6) c) Retrouver le message m a a partir de fi et 
verifier que fi=R(m!) . Si oui, executer l'etape 
8) . 

10 6)d) Remplacer P par P+Z. 

7) La signature n'est pas valide et le procede 
est termine - 

8) Si rentier c = c'*2 8t + j n'appartient pas & 
l'intervalle [l,r-l], la signature n'est pas 

15 valide, sinon la signature est valide et le 
procede est termine. 

15- Procede de modification du schema de 
20 signature avec recons t i tut ion partielle du 

message selon l'une quelconque des 

revendicat ions precedentes, caracterise en ce 
qu' il consiste a remplacer la signature (c,d) 
par la signature (h 2 ,d) avec h 2 = c*d~ 1 modulo r. 

25 

16- Procede d' amelioration du schema de 
signature de Nyber g-Rueppel , ledit procede 
comprenant un procede de generation de la 
signature et un procede de verification de la 
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signature, ledit procede consistant a inclure 
une partie du message de taille t octets dans 
1'entier d, la signature etant le couple 
d' eiiLiers (c, d) , — t etant un entier petit, — Tes — t 
octets de poids faible de rentier d contenant t 
octets du message, ledit procede utilisant un 
ensemble possedant une structure de groupe 
d'ordre un nombre premier r, d' element zero note 
G — e t- -de — genera teur — l- e - point"" ~G7 ~ 1 an ~c~l e ~ privee 
etant un entier positif s inferieur a r et la 
cle publique etant le point W=s.G, caracterise 
en ce que le procede de generation de la 
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signature d'un message 



m 



utilisant 



ies 



parametres entiers t, a, 
etapes - s uiv: ant e s : - 



et *k-*et comprorte les 7 



1) Calculer h=H(m), H etant une fonction de 
hachage . 

2) Enlever les t octets de poids faible et les k 
20 octets de poids fort du message m et memorlser 

le resultat dans m' . 

3) Memoriser dans f le resultat de la 
concatenation a m' des a octets de poids fort de 
h. 

25 4) Generer un nombre aleatoire u compris entre 1 
et r-1 et calculer V=u.G. 

4) Associer au point V un entier i et calculer 
c = i + f modulo r. Retourner a - 1 ' e Wape v 4 ) si 
c = 0 




6) Calculer l'entier d=u-s*c modulo r. Si d 
n'est pas egal a in modulo 2 8t retourner a l'etape 

4) . 

2_) — L a signature est — le couplo d' entiers — (c, d) . 

5 

et en ce que le procede de verification de la 
signature comporte les 7 etapes suivantes: 

1) Si c n'appartient pas a 1'intervalle [l,r-l] 
10 ou si d n'appartient pas a l'intervalle [0,r-l], 

la signature n'est pas valide. 

2) Calculer le point P=d.G+c.W. Si P=0, la 
signature n'est pas valide. 

3) Associer au point P l'entier i. 
15 4) Calculer l'entier f=c-i modulo r. 

5) Concatener au message m' , obtenu a partir de f 
en enlevant les a octets de poids faible, les t 
octets de poids faible de d. 

6) Pour b allant de 0 a 2 8k -l repeter l'etape 
20 suivante : 

6) a) Concatener a b le message m' pour obtenir m 
et calculer h=H (m) . Verifier que les a octets de 
poids fort de h et les a octets de poids faible 
de f sont identiques. Si oui, la signature du 

25 message m est valide et le procede est termine. 

7) La signature n'est pas valide. 
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17- Procede de generation et de verification de 
signature electronique selon l'une quelconque 




des revendications precedentes caracterise en ce 
que les operations s'effectuent sur une courbe 
elliptique formant une structure de groupe et 
poss6dant au moins un point G~, qui est 
5 generateur d'un sous-groupe d' ordre un nombre 
premier r. 

18- Procede de generation et de verification de 
s-i gn-a-tu r e e 1-ectronrque S'elo'n rune queTcorique 
10 des revendications precedentes caracterise en ce 
que les operations s'effectuent dans le groupe 
multiplicatif des entiers , mo A dulo un nombre 
premier p. 

15 1 9 - Pfocede^d e,ji g en^e r a t i on.^e % de-verif ication d e 
signatur e s e lectronique • se^on 1 ' une -* quelconque 
des revendications precedentes - 'car^cteEise en ce 
que les operations s 'e f f ec*tuen«t dans un sous- 
groupe multiplicatif d'ordre un entier premier r 

20 du groupe multiplicatif des entiers modulo un 
nombre premier p avec r divisant p-1. 

20. Dispositif electronique selon 1'une 
quelconque des revendications precedentes 

25 caracterise en ce que le dispositif effectuant 
le test est un dispositif portable. 

21. Dispositif eiestronique selon l'une 
quelconque des revendications precedentes 
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caracterise en ce 
carte a puce . 



que le dispositif est 



une 



22 



Dispositif 



e l e c t ronique 



selon 



1 9 uri c 



quelconque des 
caracterise en ce 
carte sans contact, 



revendi cat ions precedentes 
que le dispositif est une 



23 . Dispositif 
10 quelconque des 

caracterise en ce 
carte PCMCIA. 



electronique selon l'une 
revendi cat ions precedentes 
que le dispositif est une 



24 . Dispositif 
15 quelconque des 

caracterise en ce 
badge . 



electronique selon 1'une 
revendi cations precedentes 
que le dispositif est un 



25. Dispositif 
20 quelconque des 

caracterise en ce 
montre intelligente. 



electronique selon l'une 
revendi cat ions precedentes 
que le dispositif est une 
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